IPsec
siglaredessegurança
A suíte padrão para criptografar e autenticar tráfego IP, base da maioria das VPNs site-to-site; as chaves são negociadas pelo IKE.
Dois modos: transport protege o payload, tunnel embrulha o pacote inteiro - as VPNs site-to-site vivem no segundo.
O IPsec protege o tráfego na camada de rede, e é isso que o torna diferente do TLS de um jeito que importa na operação. O TLS protege uma conexão entre duas aplicações que sabem que o estão usando. O IPsec protege tudo entre dois pontos, de forma transparente, inclusive protocolos que não têm segurança própria, e é por isso que ele sustenta as VPNs site a site.
Na verdade são duas coisas trabalhando juntas, e confundi-las causa a maior parte da confusão. O IKE negocia: autentica os pares e estabelece as chaves. O ESP então faz a criptografia e a proteção de integridade dos pacotes. Quando um túnel falha, a primeira pergunta útil é qual fase falhou, porque uma falha na fase um significa que os pares não concordaram sobre identidade ou parâmetros, enquanto uma falha na fase dois significa que concordaram sobre quem são e não sobre o que proteger.
A armadilha operacional clássica é a fragmentação. O encapsulamento acrescenta sobrecarga, o MTU efetivo encolhe, e se a descoberta de MTU do caminho estiver bloqueada o sintoma é um túnel que sobe limpo e depois trava em transferências grandes. Essa assinatura, coisas pequenas funcionam e grandes falham, aponta muito mais para o ajuste de MSS do que para o túnel em si.